De Amerikaanse cybersecurityorganisatie CISA heeft federale instanties dringend geadviseerd om twee kritieke kwetsbaarheden in de TrueConf-server direct te patchen. TrueConf is een beveiligd on-premises videoconferentieplatform dat gebruikmaakt van Scalable Video Coding (SVC) om clientapplicaties via een dedicated bedrijfsserver te verbinden. Alle TrueConf Server-versies sinds 2022 bevatten twee ernstige beveiligingslekken, geregistreerd als CVE-2026-72529 en CVE-2026-72530, waarmee aanvallers op afstand willekeurige code kunnen uitvoeren.

De kwetsbaarheden zijn te misbruiken door aanvallers die toegang hebben tot de TrueConf-server via poort 4307/TCP. CVE-2026-72529 maakt het mogelijk om een niet-gedocumenteerde functie aan te roepen en scripts uit te voeren, terwijl CVE-2026-72530 aanvallers in staat stelt om de geïsoleerde omgeving te verlaten en scripts op het host-systeem te draaien. Deze kwetsbaarheden zijn in juni 2026 verholpen in TrueConf Server-versies 5.3.9, 5.4.9 en 5.5.5, zoals beschreven in de security updates van TrueConf. Op 20 augustus 2026 heeft CISA beide kwetsbaarheden toegevoegd aan de lijst van Known Exploited Vulnerabilities (KEV) en dringt aan op patching binnen respectievelijk drie dagen en twee weken.

Hoewel CISA geen details heeft vrijgegeven over de waargenomen exploitatie, waarschuwde beveiligingsbedrijf Kaspersky eerder deze maand dat de hacktivistische groep Head Mare deze kwetsbaarheden actief misbruikt om de PhantomCore-malware te verspreiden. Head Mare is sinds minstens 2023 actief en richt zich op organisaties in Rusland en Wit-Rusland met destructieve aanvallen. De groep zet onder meer ransomware in, maar lijkt niet financieel gemotiveerd. Kaspersky ontdekte dat de aanvallers via de kwetsbaarheden een TrueConf-server compromitteerden en een web shell plaatsten om informatie over de IT-infrastructuur te verzamelen, toegang te krijgen tot de TrueConf Server-database en legitieme client-installers te vervangen door kwaadaardige versies.

De kwaadaardige client-installers installeren PhantomCore-malware op systemen van medewerkers. Daarnaast plaatsten de aanvallers backdoors op *nix-servers die TrueConf draaien en op andere *nix-systemen. De backdoor op de TrueConf-servers gebruikt het TrueConf-protocol voor command-and-control communicatie, terwijl de andere backdoor via GitHub communiceert. Eigenaren van TrueConf-servers wordt geadviseerd om hun systemen te updaten naar een gepatchte versie, hun omgeving te scannen op indicatoren van compromittering en kwaadaardige artefacten, en de credentials van mogelijk getroffen accounts te wijzigen wanneer een inbraak wordt vastgesteld.